CVE-2011-2462
Adobe Reader and Acrobat Universal 3D Memory Corruption Vulnerability
Beschreibung
CVE-2011-2462 ist eine Speicherkorruptions-Schwachstelle in der Universal-3D-Komponente (U3D) von Adobe Reader und Acrobat, die es entfernten Angreifern ermöglicht, beliebigen Code auszuführen oder einen Denial-of-Service zu verursachen. Der Fehler wird ausgelöst, wenn ein Opfer ein speziell präpariertes PDF-Dokument mit bösartigen U3D-Daten öffnet. Die CISA hat CVE-2011-2462 in ihren KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 91,9 % (99. Perzentil) stellt diese Schwachstelle eine kritische Bedrohung für Organisationen mit ungepatchten Adobe-Reader- oder Acrobat-Versionen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat | <= 10.1.1 |
| adobe | acrobat reader | <= 10.1.1; >= 9.0, <= 9.4.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2012-01/msg00019.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2012-01/msg00020.html(Broken Link)
- http://www.adobe.com/support/security/advisories/apsa11-04.html(Vendor Advisory)
- http://www.adobe.com/support/security/bulletins/apsb11-30.html(Not Applicable)
- http://www.adobe.com/support/security/bulletins/apsb12-01.html(Not Applicable)
- http://www.redhat.com/support/errata/RHSA-2012-0011.html(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA11-350A.html(Third Party Advisory, US Government Resource)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A14562(Broken Link)
- https://github.com/cisagov/vulnrichment/issues/199(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2011-2462(US Government Resource)
Schwachstellentyp
CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2011-2462 nutzt eine Speicherkorruptionsbedingung in der Universal-3D-Rendering-Komponente (U3D) von Adobe Reader und Acrobat aus, bei der die Anwendung Speicheroperationen bei der Verarbeitung von in PDF-Dateien eingebetteten 3D-Inhalten nicht korrekt einschränkt. Dies ermöglicht es manipulierten U3D-Daten, angrenzenden Speicher zu korrumpieren und die Ausführung auf angreiferkontrollierten Code umzuleiten.
Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen
Auswirkungsanalyse
CVE-2011-2462 ist über ein manipuliertes PDF-Dokument aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein bösartiges PDF per E-Mail, Web-Download oder Dateifreigabe an ein Opfer übermitteln. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf das Öffnen der PDF-Datei. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des Adobe-Reader- oder Acrobat-Prozesses, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 91,9 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die Allgegenwärtigkeit von PDF-Dokumenten in der Geschäftskommunikation macht diese Schwachstelle für Spear-Phishing-Kampagnen außerordentlich gefährlich.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2011-2462 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 91,9 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2011-2462 wurde als Zero-Day-Schwachstelle in gezielten Angriffen ausgenutzt, bevor Adobe einen Patch veröffentlichte. Der PDF-basierte Angriffsvektor ist besonders effektiv für Advanced-Persistent-Threat-Kampagnen, da PDF-Dokumente routinemäßig in Geschäftsumgebungen ausgetauscht werden. Es wurde keine spezifische Ransomware-Verbindung gemeldet.
Behebung
- Adobe-Sicherheitsupdates sofort einspielen: Installieren Sie die neuesten Sicherheitspatches für Adobe Reader und Acrobat gemäß der CISA-KEV-Maßnahme, um die U3D-Speicherkorruptions-Schwachstelle zu beheben.
- Auf aktuelle Version von Adobe Acrobat Reader aktualisieren: Stellen Sie sicher, dass alle Systeme eine aktuell unterstützte Version von Adobe Acrobat Reader DC mit aktivierten automatischen Sicherheitsupdates verwenden.
- 3D-Content-Rendering in Adobe Reader deaktivieren: Konfigurieren Sie die Adobe-Reader-Einstellungen, um das Rendering von 3D-Inhalten in PDF-Dateien zu deaktivieren, was den U3D-Angriffsvektor eliminiert.
- Geschützte Ansicht und Sandboxing aktivieren: Stellen Sie sicher, dass der Protected Mode (Sandbox) und die geschützte Ansicht von Adobe Reader aktiviert sind.
- E-Mail- und Web-Gateway-PDF-Filterung einrichten: Konfigurieren Sie Sicherheits-Gateways zum Scannen eingehender PDF-Dokumente auf bekannte Exploit-Signaturen und verdächtige eingebettete 3D-Inhalte.
Technische Details
CVE-2011-2462 ist eine Speicherkorruptions-Schwachstelle in der Universal-3D-Komponente (U3D) von Adobe Reader und Acrobat. U3D ist ein 3D-Grafikformat, das innerhalb von PDF-Dokumenten unterstützt wird. Die Schwachstelle wird ausgelöst, wenn der U3D-Parser bösartig präparierte 3D-Datenstrukturen verarbeitet, die in eine PDF-Datei eingebettet sind. Die korrumpierten Speicheroperationen, klassifiziert unter CWE-119, ermöglichen es einem Angreifer, kritische Datenstrukturen wie Funktionszeiger oder Heap-Metadaten zu überschreiben und die Programmausführung auf angreiferkontrollierten Shellcode umzuleiten. Da Adobe Reader den U3D-Inhalt automatisch beim Öffnen des Dokuments verarbeitet, ist keine zusätzliche Benutzerinteraktion über das Öffnen der PDF hinaus erforderlich.
Häufig gestellte Fragen
Wird CVE-2011-2462 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 91,9 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde als Zero-Day ausgenutzt, bevor ein Patch verfügbar war.
Welche Produkte sind von CVE-2011-2462 betroffen?
CVE-2011-2462 betrifft Adobe Reader und Adobe Acrobat, insbesondere die Universal-3D-Rendering-Komponente (U3D). Mehrere Versionen beider Produkte sind verwundbar.
Wie behebe ich CVE-2011-2462?
Aktualisieren Sie Adobe Reader und Acrobat auf die neueste gepatchte Version. Deaktivieren Sie zusätzlich das 3D-Content-Rendering in den Adobe-Reader-Einstellungen und aktivieren Sie das Protected-Mode-Sandboxing.
Wie schwerwiegend ist CVE-2011-2462?
CVE-2011-2462 ist eine kritisch schwere Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über bösartige PDF-Dokumente ermöglicht. Die Allgegenwärtigkeit von PDF in der Geschäftskommunikation und die Zero-Day-Ausnutzungshistorie machen diese Schwachstelle außerordentlich gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.